Modèles de processus de réponse aux incidents (6 organigrammes liés)

Six organigrammes liés pour l'échelle d'escalade complète : gestion des incidents, classification de la gravité, réponse en matière de cybersécurité, notification des violations de données, reprise après sinistre et continuité des…

Un incident informatique devient un incident de sécurité, une violation à notifier, une invocation de reprise après sinistre, et chaque échelon de cette échelle appartient à une équipe différente travaillant selon une horloge différente.

Contenu du pack

  1. 1. Organigramme du processus de gestion des incidents

    La porte d'entrée : détection, journalisation, triage et déclaration d'incident majeur.

  2. 2. Organigramme de classification de la gravité des incidents

    La décision qui détermine tout le reste : l’impact, l’urgence et le test d’exposition.

  3. 3. Organigramme du processus de réponse aux incidents de cybersécurité (SOC)

    La branche sécurité : confinement, éradication, criminalistique et rétablissement à l’état propre.

  4. 4. Organigramme du processus de réponse aux violations de données (horloge RGPD…

    Le pouvoir réglementaire et son horloge de soixante-douze heures, y compris les décisions de notification.

  5. 5. Organigramme du processus de reprise après sinistre (systèmes informatiques)

    La reconstruction : autorité d'invocation, ordre de récupération et validation avant remise en service.

  6. 6. Diagramme du processus de continuité d'activité : du déclenchement à la levée

    Maintenir le fonctionnement de l'entreprise grâce à des solutions de contournement pendant la reconstruction.

Comment ils s'articulent

Organigramme du processus de gestion des incidents → Organigramme de classification de la gravité des incidents
«Catégoriser et définir les priorités» est l'endroit où le processus d'incident s'en remet au tableau de classification. Garder la gravité dans son propre graphique signifie une définition de P1 sur laquelle tous les autres processus pointent, plutôt que trois qui ne sont pas d'accord.
Organigramme du processus de gestion des incidents → Diagramme du processus de continuité d'activité : du déclenchement à la levée
«Déclarer **incident majeur**» est le moment où la question cesse d'être de savoir comment réparer la panne et devient comment l'entreprise continue de fonctionner pendant qu'elle est réparée. Ce sont des équipes différentes, des plans différents et des horloges différentes.
Organigramme de classification de la gravité des incidents → Organigramme du processus de réponse aux incidents de cybersécurité (SOC)
«**Données ou exposition à la sécurité** ?» est un diamant de décision, et un lien sur une décision est l'endroit le plus utile pour un : une décision est exactement l'endroit où un processus bifurque vers un autre processus plutôt que de continuer.
Organigramme du processus de réponse aux incidents de cybersécurité (SOC) → Organigramme du processus de réponse aux violations de données (horloge RGPD…
« Identifier les actifs et les comptes concernés » est l'endroit où l'équipe de sécurité apprend si les données personnelles sont concernées. Si c’est le cas, le chronomètre réglementaire a démarré au moment de la détection, et non à cette étape, c’est pourquoi le processus de violation est lié plutôt qu’ajouté.
Organigramme du processus de réponse aux incidents de cybersécurité (SOC) → Organigramme du processus de reprise après sinistre (systèmes informatiques)
«Reconstruire les systèmes à partir de sauvegardes **propres**» est le transfert de la sécurité à l'infrastructure. La sécurité décide de ce qui est propre ; la récupération décide de l’ordre dans lequel les choses reviennent.
Organigramme du processus de reprise après sinistre (systèmes informatiques) → Diagramme du processus de continuité d'activité : du déclenchement à la levée
«**Autoriser l'invocation de DR**» déclenche le plan de continuité en parallèle, pas après. La récupération a un RTO ; l'entreprise doit fonctionner avant son expiration.
Diagramme du processus de continuité d'activité : du déclenchement à la levée → Organigramme du processus de reprise après sinistre (systèmes informatiques)
«Activer les solutions de contournement et les processus manuels» renvoie dans l'autre sens, car la continuité est souvent invoquée en premier : l'entreprise remarque qu'elle ne peut pas négocier avant que l'infrastructure ne décide qu'il s'agit d'un désastre.

Comment cela fonctionne

  1. Corrigez la matrice de gravité avant toute chose

    Un graphique sur deux dans le package est acheminé vers la sortie du graphique de classification. Mettez d'abord vos définitions d'impact réel et d'urgence, puis vérifiez que les cinq graphiques qui en dépendent sont toujours lus correctement.

  2. Mettez un nom et un numéro de téléphone sur chaque autorité d'invocation

    La déclaration d'incident majeur et l'invocation du DR sont des décisions d'autorité. Un tableau indiquant « la direction approuve » produira une dispute de vingt minutes au pire moment possible.

  3. Démarrez l’horloge réglementaire dès la détection dans le tableau des violations

    Les soixante-douze heures partent de la prise de conscience et non de la confirmation. Si votre tableau implique que le chronomètre démarre lorsque le service juridique est informé, il décrit une date limite que vous manquerez.

  4. Exécutez une table en utilisant les liens comme script

    Accompagnez le groupe depuis la porte d'entrée jusqu'à la classification jusqu'au service de sécurité et jusqu'à la récupération, en suivant les badges. Chaque hésitation quant à savoir qui prendra la relève est une lacune dans le classement, pas dans le groupe.

  5. Partagez le dossier en lecture seule avec toutes les personnes d'appel

    Ce sont les graphiques dont les gens ont besoin à trois heures du matin. L'accès en lecture seule pour l'ensemble de la rotation d'astreinte ne coûte rien et supprime entièrement la question « qui possède la version actuelle ».

Questions fréquentes

Est-ce que cela suit ITIL ?

Le graphique des incidents utilise la forme ITIL (détecter, enregistrer, catégoriser, prioriser, enquêter, résoudre, fermer) sans adopter le vocabulaire complet d'ITIL. Les tableaux de sécurité, de violation, de récupération et de continuité suivent les pratiques des normes ISO 27035, ISO 22301 et les modèles réglementaires courants plutôt que ITIL.

Ai-je besoin d’un forfait payant pour cela ?

Oui, les packages de modèles sont inclus avec Plus. Un package crée six graphiques à la fois et le plan gratuit en contient trois. Chaque graphique est également disponible seul, gratuitement.

Pourquoi la reprise après sinistre et la continuité des activités sont-elles liées ?

Parce que l’un ou l’autre peut être invoqué en premier. L'infrastructure peut déclarer un sinistre avant que l'entreprise ne s'en aperçoive, ou l'entreprise peut activer des solutions de contournement avant que quiconque ne l'appelle un sinistre. Un lien unidirectionnel ne décrirait que la moitié du comportement réel.

L’horloge de soixante-douze heures est-elle spécifique au RGPD ?

Le tableau des violations est établi autour d’une fenêtre de notification de soixante-douze heures, car il s’agit de l’exigence du RGPD et de la plus couramment applicable. D'autres régimes diffèrent (certains sont plus courts pour les infrastructures critiques), alors modifiez l'intervalle dans le graphique en fonction de ce à quoi vous êtes soumis.

Ajouter les six graphiques à ma bibliothèque — 6 diagrammes dans un dossier. Inclus avec Plus.

Plus dans Ensembles de processus